adnullenum : outil d'énumération Active Directory en session nulle (anonyme) via SAMR/LSARPC

🛠️ Contexte Publié le 17/09/2026 sur GitHub (https://github.com/crypt0p3g/adnullenum), adnullenum est un outil open-source de reconnaissance Active Directory conçu pour fonctionner en session nulle (null session), c’est-à-dire sans aucune accréditation. Il s’appuie sur les named pipes \samr et \lsarpc accessibles via SMB sur le port 445. 🔍 Fonctionnalités principales L’outil effectue en une seule passe les opérations suivantes : Énumération des utilisateurs, ordinateurs et groupes du domaine (avec séparation des comptes machine $) Détail complet par utilisateur : description, groupes, timestamps de mot de passe et de connexion, flags de compte, restrictions de connexion Politique de domaine et de mots de passe/verrouillage Informations LSA/DNS : nom DNS, forêt, GUID de domaine, SID, relations d’approbation (trusts) RID cycling via SAMR ou LSA (fallback optionnel avec --lsa-fallback) pour contourner les restrictions d’énumération directe Flagging automatique des comptes intéressants : AS-REP roastable, mot de passe non requis, délégation non contrainte, mot de passe dans la description, etc. 📁 Sorties structurées Chaque exécution génère un dossier horodaté contenant : ...

20 septembre 2026 · 3 min

Advisory conjoint : WaterPlum (Contagious Interview) cible les professionnels IT mondiaux

🌐 Contexte Publié le 18 septembre 2026 par un consortium d’agences gouvernementales (NPA, NCO Japon, FBI, DC3 USA, ASD/ACSC Australie, BND et BfV Allemagne), cet advisory conjoint expose les activités du groupe nord-coréen WaterPlum, également connu sous le nom de Contagious Interview. 🎯 Acteur et attribution WaterPlum est attribué à la Corée du Nord et opère sous le 313e Bureau général du Département de l’industrie des munitions, subordonné au Comité central du Parti des travailleurs de Corée. Le groupe combine des opérations de cyberattaques ciblant les professionnels IT et des activités de travailleurs IT nord-coréens infiltrant des entreprises légitimes. ...

20 septembre 2026 · 4 min

Campagne ciblée contre les membres de la communauté Rust et propriétaires de crates populaires

🗓️ Contexte Publié le 17 septembre 2026 sur le blog officiel de Rust (rust-lang.org), cet article émane de l’équipe crates.io et du groupe de travail sécurité. Il alerte sur une campagne active ciblant des membres prominents de la communauté Rust et des propriétaires de crates populaires. 🎯 Nature de l’attaque Les attaquants utilisent des appels vidéo frauduleux comme vecteur d’infection, en se présentant sous des prétextes légitimes (offre d’emploi, projet, opportunité contractuelle). Deux techniques sont employées : ...

20 septembre 2026 · 2 min

Campagne npm 'btree' : malware caché dans le prototype JS, 2 millions de téléchargements hebdomadaires

🔍 Contexte Analyse publiée par Checkmarx Zero le 17 septembre 2026, portant sur une campagne de supply chain npm active ciblant les développeurs JavaScript via un paquet malveillant nommé indexed-btree, qui imite le paquet légitime sorted-btree. 🎯 Technique d’attaque principale Contrairement aux attaques classiques, ce paquet n’utilise aucun script preinstall/postinstall. Le code malveillant est dissimulé directement dans la méthode prototype BTree.prototype.set, déclenchée lors de l’utilisation normale de la bibliothèque. Cette approche contourne les restrictions introduites par npm v12 sur les lifecycle scripts. ...

20 septembre 2026 · 3 min

Chaîne d'infection multi-étapes : PowerShell en registre vers minage crypto en mémoire

🔍 Contexte Analyse publiée le 18 septembre 2026 par K7 Computing Labs (https://labs.k7computing.com), suite à l’investigation d’un système présentant des alertes fréquentes liées à des exécutions PowerShell. L’analyse a révélé une chaîne d’infection multi-étapes reposant massivement sur l’obfuscation, le stockage de payloads dans le registre, la livraison covert de données, des mécanismes de persistance, la neutralisation des contrôles de sécurité et l’exécution en mémoire. 🧩 Phase 1 : Exécution PowerShell via le registre et livraison PNG Le vecteur initial est un script PowerShell (vstdfehze.ps1) exécuté avec -executionPolicy Bypass qui récupère dynamiquement un payload encodé depuis la clé de registre HKLM:\Software\uf42a9660377\vstdfehzr. Le script : ...

20 septembre 2026 · 5 min

ChainScript : un RAT Node.js utilisant la blockchain Polygon pour sa découverte C2

🔍 Contexte Publié le 18 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article présente l’analyse technique complète d’un RAT Node.js jusqu’alors non documenté, désormais suivi sous le nom ChainScript. La découverte a eu lieu lors d’une investigation sur une campagne ClickFix. 🎯 Vecteur d’infection et chaîne d’exécution L’infection débute par une activité ClickFix conduisant l’utilisateur à exécuter msiexec.exe, qui contacte api-configuard[.]com via l’endpoint capher.php pour télécharger un MSI malveillant se présentant comme Spotify (ComponentTask33-4d14e6ac.msi). Le MSI : ...

20 septembre 2026 · 5 min

Claude Code : recherche sur le protocole de messagerie inter-sessions et outil d'injection ccforge.py

🔍 Contexte Publié le 19/09/2026 sur GitHub (S3cur3Th1sSh1t/claudemessaging), ce dépôt de recherche documente en détail le protocole de messagerie inter-sessions de Claude Code, l’outil d’IA d’Anthropic. Il cartographie les quatre couches de défense du système, identifie plusieurs observations comportementales et publie un outil offensif nommé ccforge.py. 🏗️ Architecture du système de messagerie Claude Code permet à des sessions sur la même machine de communiquer via : Named pipes Windows : \\<host>\pipe\LOCAL\cc-msg-<hash> Unix sockets Linux/macOS : /run/user/<uid>/cc-socks/<pid>.sock et /tmp/cc-socks-<uid>/<pid>.sock Le modèle de confiance repose sur quatre couches : ...

20 septembre 2026 · 3 min

Click2Shell : chaîne RCE pré-authentifiée dans WordPress Core via injection de prévisualisation de thème

🔍 Contexte Le 18 septembre 2026, l’équipe de recherche PWN.AI publie une divulgation technique complète d’une chaîne d’exploitation baptisée Click2Shell, affectant WordPress Core dans toutes les versions antérieures à 7.1.1. La vulnérabilité a été signalée le 22 août 2026 et corrigée le 17 septembre 2026 dans la version 7.1.1. 🧩 Mécanisme de la vulnérabilité principale (WordPress Core) Le fichier wp-admin/js/theme.js utilise la valeur du paramètre theme de l’URL /wp-admin/theme-install.php à deux endroits avec des interprétations divergentes : ...

20 septembre 2026 · 3 min

Détournement de pages Spotify d'artistes via une faille dans la distribution musicale numérique

🎯 Contexte Publié le 17 septembre 2026 par 404 Media, cet article documente une démonstration pratique d’une faille de sécurité dans les systèmes de distribution musicale numérique, permettant à n’importe qui de publier du contenu sur la page officielle d’un artiste sans son consentement. 🔍 Mécanisme de la faille Le journaliste a exploité une faille dans le processus de distribution numérique pour publier un titre généré par IA sur la page Spotify vérifiée du groupe punk brooklynois Lathe of Heaven, ainsi que sur ses pages Apple Music, Tidal et Amazon Music. Le titre Riding High a été créé via le générateur de musique IA Udio, à partir d’un simple prompt textuel. ...

20 septembre 2026 · 2 min

FamousSparrow déploie SparroWocky, nouveau backdoor C++ ciblant l'Amérique latine

🔍 Contexte Publié le 17 septembre 2026 par ESET Research (Alexandre Côté Cyr et Romain Dumont), cet article documente la découverte de SparroWocky, le nouveau backdoor phare du groupe APT FamousSparrow, aligné sur la Chine et actif depuis au moins 2019. 🎯 Campagne et victimologie Depuis juillet 2025, FamousSparrow a concentré quasi-exclusivement ses opérations sur l’Amérique latine, avec 90% des cibles enregistrées dans la région entre mi-2025 et 2026. Les entités gouvernementales ciblées sont localisées en : ...

20 septembre 2026 · 4 min
Dernière mise à jour le: 27 septembre 2026 📝